Microsoft AZ-305: Güvenlik Mimarisi ve Zero Trust — Çalışma kılavuzu
Şunun bir parçası: Microsoft Azure Solutions Architect Expert AZ-305 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Azure’daki güvenlik mimarisi Sıfır Güven (Zero Trust) ilkesine dayanır: asla güvenme, her zaman doğrula, açıkça yetkilendir ve ihlal olduğunu varsay. Mimariler; kimlik odaklı erişimi, mikro segmentasyonu, güçlü veri korumasını ve sürekli tehdit tespiti ile müdahalesini zorunlu kılmalıdır. Bu bölüm; kimlik ve gizli anahtarlar, veri koruma, ağ denetimleri ve buluta özgü tehdit savunması gibi temel direkleri, Azure platformu yetenekleriyle uyumlu, bütünsel tasarımlar halinde birleştirir.
Kimlik, Gizli Anahtarlar ve Sıfır Güven Temelleri
Sıfır Güven, güçlü kimlik doğrulaması ve en az ayrıcalık ilkesi ile başlar. Her iş yükü ve insan kimliği, erişim anında koşullu denetimler ve kısa ömürlü token’lar ile değerlendirilmelidir. İzinleri en dar kaynak sınırındaki en küçük eylem kümesiyle sınırlayarak en az ayrıcalık ilkesini uygulayın ve uygun olan yerlerde Privileged Identity Management (PIM) ile tam zamanında (JIT) yetki yükseltmeyi tercih edin.
Azure Key Vault, gizli anahtarlar ve anahtarlar için merkezi bir rol oynar. İki adet veri düzlemi yetkilendirme modeli mevcuttur:
- Erişim ilkeleri (Access policies), eski, kasa başına ACL modelidir. Sorumlulara (principal) ayrıntılı gizli anahtar/anahtar/sertifika izinleri verirler ancak Azure RBAC reddetme atamaları (deny assignments) veya PIM ile entegre olmazlar ve yalnızca kasa kapsamında oldukları için büyük ölçekli yönetişimi zorlaştırırlar.
- Key Vault için Azure RBAC, modern modeldir. Kasada etkinleştirildiğinde, veri düzlemi izinleri Azure RBAC rolleri (örneğin, Key Vault Secrets User, Key Vault Crypto Officer) tarafından kontrol edilir, kapsamlar (yönetim grubu, abonelik, kaynak grubu) arasında kalıtım yoluyla geçer, reddetme atamalarını destekler ve PIM ile Access Reviews ile entegre olur. Tutarlılık ve merkezi yönetişim için RBAC’yi seçin; aynı kasada iki modeli bir arada kullanmayın.
Geçici silme (soft delete) ve temizleme koruması (purge protection), kazara veya kötü niyetli kayıpları önler. Geçici silme, silinen nesneleri bir saklama süresi boyunca (yapılandırılabilir 7–90 gün, varsayılan 90) koruyarak kurtarılmasına olanak tanır. Temizleme koruması etkinleştirildiğinde, saklama süresi dolana kadar geçici olarak silinmiş öğelerin kalıcı olarak temizlenmesini, yüksek ayrıcalıklı kullanıcılar tarafından bile engeller. Üretim ortamındaki kasalar için her ikisini de etkinleştirin. Managed HSM, Azure kontrolü altında, adanmış, FIPS 140-2 Seviye 3 onaylı donanım güvenlik modülleri sağlar. Yalnızca anahtarları destekler (gizli anahtar/sertifika desteklemez), Managed HSM Administrator, Crypto Officer ve Crypto User gibi rollerle Azure RBAC kullanır ve geçici silme ile temizleme koruması her zaman açıktır. Donanım destekli anahtar izolasyonu, çoğunluk tabanlı yönetim (quorum-based administration) veya kriptografik sınır denetimleri için düzenleyici güvenceye ihtiyaç duyduğunuzda Managed HSM kullanın.
Azure Managed Identities, Azure’da barındırılan iş yükleri için kimlik bilgisi ihtiyacını ortadan kaldırır. Sistem tarafından atanan kimlikler (System-assigned identities), tek bir kaynağın yaşam döngüsüne bağlıdır; kaynağın silinmesi kimliği de siler. Bağımsız yetkilendirme sınırlarına ihtiyaç duyan tekil kaynaklar (bir Function App veya VM gibi) için idealdirler. Kullanıcı tarafından atanan kimlikler (User-assigned identities) bağımsızdır ve birden çok kaynağa eklenebilir; işlem (compute) kaynağı değiştirildiğinde veya ölçeklendirildiğinde varlıklarını sürdürürler, bu da onları filolar, mavi/yeşil (blue/green) geçişler veya örnekler arasında tutarlı bir kimlik gerektiğinde uygun hale getirir. İş yükleri, 169.254.169.254 adresindeki örnek meta veri hizmetini (IMDS) veya platformun yönetilen kimlik uç noktasını çağırarak, bir kaynak için (örneğin, Key Vault için https://vault.azure.net) erişim token’ı talep ederek gizli anahtarlar olmadan token alırlar. Hedef kaynaklarda kimliğe en az ayrıcalıklı rolleri vermek için Azure RBAC kullanın; platform kimlik bilgilerini otomatik olarak döndürür.
Azure AD Workload Identity Federation, harici CI/CD ve Kubernetes ortamlarında bulut kimlik bilgilerini saklama ihtiyacını ortadan kaldırır. GitHub Actions ile, GitHub OIDC sağlayıcısını (token.actions.githubusercontent.com) kullanarak Azure AD uygulaması üzerinde federe bir kimlik bilgisi (federated credential) oluşturun ve bunu depo, dal (branch) veya ortama göre kısıtlayın. GitHub, çalışma zamanında kendi OIDC token’ını bir Azure AD token’ı ile değiştirir; bu uygulamaya Azure rolleri atayın ve her iş akışı için en az ayrıcalık ilkesini uygulayın. Kubernetes (AKS) için, kümede OIDC’yi etkinleştirin ve Azure AD iş yükü kimliğini yapılandırın. Bir ServiceAccount’ın OIDC token’ını, federe bir kimlik bilgisi aracılığıyla bir Azure AD uygulamasına veya kullanıcı tarafından atanan yönetilen kimliğe eşleyin, ardından bu kimliğe Azure rolleri bağlayın. Pod’lar, Key Vault veya Storage gibi hizmetleri çağırmak için yansıtılmış (projected) OIDC token’larını Azure token’ları ile değiştirirler—bu sayede gizli anahtarlara veya düğüm seviyesinde aracılara (agent) gerek kalmaz ve eski aad-pod-identity yöntemine göre daha iyi izolasyon sağlanır.
Ağ Segmentasyonu, Çevre ve Derinlemesine DDoS Savunması
Ağ mikro segmentasyonu yanal hareketi kısıtlar ve Sıfır Güven’i (Zero Trust) uygulamak için kimlik doğrulamasıyla birleşir. Ağ Güvenlik Grupları (NSG’ler), alt ağlara veya NIC’lere uygulanan durum bilgisi olan paket filtreleridir; doğu-batı ve kuzey-güney akışlarını kısıtlamak, gereksiz bağlantı noktalarını varsayılan olarak reddetmek ve NSG akış günlükleri ile loglama yapmak için hizmet etiketlerini ve açık reddetme kurallarını kullanın. Uygulama Güvenlik Grupları (ASG’ler), dinamik iş yükü gruplarını soyutlar, böylece IP’ler yerine uygulama rolüne göre NSG kuralları yazabilirsiniz. Bu, otomatik ölçeklendirme ve geçici adreslerle ölçeklenen amaç tabanlı segmentasyonu mümkün kılar.
Azure Firewall; uygulama ve ağ kuralları, FQDN filtrelemesi, DNAT/SNAT, tehdit istihbaratı tabanlı filtreleme ve giden ve gelen trafiğin derinlemesine denetimi için TLS denetimi ve IDPS gibi Premium özelliklerle merkezi, tam durum bilgisi olan L3–L7 kontrolü sağlar. Amaç tabanlı yapılandırma ve bölgeler arası kalıtım için Güvenlik Duvarı Politikası’nı (Firewall Policy) kullanın. Kullanıcı tanımlı rotalarla (UDR) giden trafiği Azure Firewall üzerinden yönlendirin ve PaaS trafiğini genel internetten uzak tutmak için Özel Uç Noktalar (Private Endpoints) ile eşleştirin.
Web’e yönelik uygulamaların önünde bir Web Uygulaması Güvenlik Duvarı (WAF) bulunmalıdır. Bölgesel, VNet entegreli katman 7 yük dengeleme için WAF’ı Application Gateway üzerinde veya küresel anycast girişi ve CDN entegrasyonu için Azure Front Door üzerinde dağıtın. OWASP tarafından yönetilen kuralları etkinleştirin ve yol/coğrafi/IP filtrelemesi ve bot savunmaları için özel kurallar ekleyin ve uç noktadaki DDoS stratejileriyle entegre edin.
DDoS Koruması Standard (DDoS Protection Standard), VNet’lerdeki genel uç noktalar için uyarlanabilir gerçek zamanlı azaltma, telemetri ve bir saldırı sırasında ölçeklendirme için maliyet koruması ekler. İlişkili tüm genel IP kaynakları için VNet düzeyinde DDoS Koruma Planları’nı (DDoS Protection Plans) uygulayın, simüle edilmiş trafikle test edin ve metrikleri ve uyarıları gözden geçirin. Savunmanızı katmanlandırın: Uçta DDoS, L7’de WAF, L3–L7 politikası için Azure Firewall, mikro segmentasyon için NSG’ler/ASG’ler ve kimlik odaklı zorlama için Koşullu Erişim (Conditional Access) ile cihaz uyumluluğu.
Pratik Problem Senaryosu
Starbucks, Azure üzerinde AKS, Azure SQL Database ve Event Hubs ile çok bölgeli bir sipariş platformunu modernize ediyor. Mimari, Sıfır Güven’i benimsemelidir: gömülü gizli anahtarları ortadan kaldırmak, ağları segmentlere ayırmak, kullanımdaki verileri korumak ve bulut ile SaaS genelinde birleşik tehdit tespiti ve otomatik yanıt uygulamak.
- İş yükleri için kimlik tabanlı erişimi zorunlu kılma
- Key Vault ve Storage erişimine ihtiyaç duyan AKS iş yükleri için kullanıcı tarafından atanan yönetilen kimlikleri uygulayın. Kaynak grubu kapsamında en az ayrıcalıklı RBAC rollerini (Key Vault Secrets User, Storage Blob Data Reader) atayın. Seçim nedeni: yönetilen kimlikler gizli anahtarları ortadan kaldırır, kararlı bir kimliği paylaşan ölçeklenen pod’ları destekler ve Azure RBAC aracılığıyla PIM/Erişim Gözden Geçirmeleri ile entegre olur.
- Saklanan kimlik bilgileri olmadan CI/CD’yi federe etme
- GitHub OIDC sağlayıcısını ve depo/ortam kısıtlamalarını kullanarak GitHub Actions için Azure AD iş yükü kimlik federasyonunu yapılandırın. İş akışları, Bicep ve Helm dağıtmak için çalışma zamanında Azure token’ları alır. Seçim nedeni: PAT’leri/gizli anahtarları ortadan kaldırmak, etki alanını belirli repo’lara/dallara indirmek ve koşullu talepleri etkinleştirmek.
- Kurtarma garantileriyle anahtarları ve gizli anahtarları koruma
- RBAC izin modeli, geçici silme (soft delete) ve temizleme koruması (purge protection) etkinleştirilmiş Azure Key Vault kullanın. Bağlantı dizelerini ve uygulama gizli anahtarlarını saklayın; Azure SQL için TDE koruyucu anahtarlarını FIPS Seviye 3 güvencesi için bir Yönetilen HSM’de (Managed HSM) saklayın. Seçim nedeni: merkezi denetim, kurtarılabilirlik ve kritik kriptografik materyaller için donanım destekli anahtar izolasyonu.
- Ağları segmentlere ayırma ve giden trafiği merkezileştirme
- Katmanlar (web, api, veri) için varsayılan olarak reddetme (default-deny) ve ASG’ler ile NSG’ler uygulayın. Tüm giden trafiği IDPS ve TLS denetimi ile Azure Firewall Premium üzerinden zorlayın; Azure SQL ve Key Vault için Özel Uç Noktalar (Private Endpoints) kullanın. Seçim nedeni: alt ağ/NIC düzeyinde mikro segmentasyon uygulamak, veri sızdırma kontrolü için derin paket denetimi ve özel PaaS erişimi.
- Genel ucu (public edge) koruma
- Web katmanının önüne, OWASP CRS ve coğrafi/IP kısıtlaması ve bot imzaları için özel kurallar kullanan WAF politikalarına sahip Azure Front Door’u yerleştirin. Bölgesel yük devretme için Application Gateway’i barındıran merkez VNet’te DDoS Koruması Standard’ı (DDoS Protection Standard) etkinleştirin. Seçim nedeni: hacimsel saldırıları küresel olarak absorbe etmek ve L7 zafiyetlerini AKS’e ulaşmadan engellemek.
- SaaS erişimini ve yönetilmeyen cihazları yönetme
- M365 ve onaylanmış üçüncü taraf SaaS üzerinde oturum denetimlerini uygulamak için Microsoft Defender for Cloud Apps’i Koşullu Erişim Uygulama Kontrolü (Conditional Access App Control) ile entegre edin: yönetilmeyen cihazlarda indirmeleri engelleyin, indirme sırasında hassasiyet etiketlerini zorunlu kılın ve filigran ekleyin. Seçim nedeni: uygulama değişiklikleri olmadan gerçek zamanlı kontroller ve SaaS genelinde tutarlı zorlama.
- Hassas verileri sınıflandırma ve koruma
- Şifreleme ve kullanım hakları ile Azure Information Protection hassasiyet etiketlerini (Genel, Gizli, Çok Gizli – Müşteri Verisi) tanımlayın. Office’te ve SharePoint/OneDrive’da bekleme durumundaki PII desenleri için otomatik etiketleme politikalarını etkinleştirin. Seçim nedeni: veri işleme süreçlerini standartlaştırmak, kullanıcı hatasını azaltmak ve kalıcı korumayı sürdürmek.
- Ödeme işlemleri için kullanımdaki verileri güvence altına alma
- Ödeme mikro servislerini AKS gizli düğüm havuzlarında (confidential node pools) ve toplu risk modellerini gizli VM’lerde (confidential VMs - AMD SEV-SNP) çalıştırın. Şifre çözme anahtarlarını Azure Attestation ile denetleyin; yalnızca onaylanmış düğümler/pod’lar Key Vault’tan gizli anahtarları alır. Seçim nedeni: belleği ana bilgisayar/kiracı erişiminden korumak ve ölçümlenmiş önyükleme (measured boot) ile iş yükü bütünlüğünü sağlamak.
- Duruş yönetimi ve uyumluluk oluşturma
- Yönetim grubu düzeyinde Azure Güvenlik Karşılaştırması (Azure Security Benchmark) ve PCI-DSS standartları ile Bulut için Microsoft Defender’ı (Microsoft Defender for Cloud) etkinleştirin. İlgili Defender planlarını (konteynerler, sunucular, SQL, Key Vault) ve JIT VM erişimini açın. Seçim nedeni: merkezi Güvenli Puan (Secure Score), mevzuat eşleştirmeleri ve iş yüküne özgü korumalar.
- Tespiti merkezileştirme ve yanıtı düzenleme
- Veri bağlayıcıları (Azure AD, Azure Activity, M365, Defender, AKS günlükleri, Firewall) aracılığıyla telemetriyi Microsoft Sentinel’e aktarın. Kimlik bilgisi hırsızlığı, şüpheli giden trafik, konteyner kaçışları ve anormal yönetici etkinliği için analiz kuralları dağıtın. Tehlikeye atılmış hesapları devre dışı bırakmak, AKS düğümlerini izole etmek, Azure Firewall’da giden trafiği engellemek ve destek talepleri açmak için Logic Apps playbook’ları ile otomatikleştirin. Seçim nedeni: bulut tabanlı SIEM/SOAR, hızlı kural dağıtımı ve Microsoft güvenlik sinyalleriyle sıkı entegrasyon.
Bu tasarım, Sıfır Güven’i uçtan uca uygular: kimlikler sürekli olarak doğrulanır, ayrıcalıklar en az düzeyde ve tam zamanındadır, ağlar merkezi denetimle mikro segmentlere ayrılmıştır, veriler hem bekleme durumunda hem de kullanımda sınıflandırılıp korunur ve otomatik yanıtlı sürekli tehdit tespiti, sınırlama için ortalama süreyi (MTTC) azaltır.
← Yüksek Erişilebilirlik · Tüm alanlar · Entegrasyon ve Mesajlaşma Mimarisi →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →